Как ошибки miniOrange отдают злоумышленнику права администратора WordPress?

Злоумышленники пытаются использовать две серьёзные уязвимости в плагине Xecurify miniOrange SAML 2.0 Single Sign On для WordPress. Обе ошибки работают без предварительной авторизации и позволяют войти под учётной записью любого существующего пользователя. Если выбран администратор, атакующий получает административные права и потенциально полный контроль над сайтом.
Уязвимость CVE-2026-61979 связана с путаницей при выборе алгоритма подписи. Ей присвоена оценка 8,1 по шкале CVSS; исправление появилось в версии 17.0.5 Standard edition. Вторая ошибка, CVE-2026-15981, получила 9,8 балла CVSS. Плагин принимал некорректно сформированные подписи за действительные, поэтому проверку подлинности можно было обойти. Эту уязвимость Xecurify исправила в Standard edition 17.0.6.
В техническом описании причиной CVE-2026-15981 названа неверная обработка результата в функции mo_saml_validate_signature(). Она проверяла возвращаемое PHP-функцией openssl_verify() целое значение как обычное логическое условие. Между тем openssl_verify() возвращает 1 при успешной проверке подписи, 0 при её провале и -1 при ошибке OpenSSL. В PHP значение -1 считается истинным, поэтому сбой обработки превращался для плагина в подтверждение корректной подписи.
Для атаки достаточно подготовить вредоносный SAMLResponse и поместить в NameID имя существующей учётной записи WordPress. Затем злоумышленник добавляет намеренно повреждённую подпись, вызывающую ошибку OpenSSL, и отправляет ответ плагину. Значение -1 проходит слабую логическую проверку, подпись признаётся действительной, после чего вызывается функция WordPress wp_set_auth_cookie(). Она создаёт авторизованную сессию выбранного пользователя, хотя его пароль атакующему неизвестен.
Уязвимости раскрыла специализирующаяся на безопасности WordPress компания Patchstack, указав автором сообщения команду безопасности DigitalOcean. Специалисты DigitalOcean обратили внимание на аномальную попытку создать администраторскую сессию WordPress из-за пределов доверенной сети. По данным Patchstack, обход аутентификации к тому моменту уже сработал: атакующий получил cookie администраторской сессии. Дальнейшие действия в панели управления не удались лишь потому, что доступ к административным операциям разрешался только из доверенной сети.
С активностью связаны адреса 211.214.41, 79.127.224.14, 102.91.71.83, 162.243.116.148, 84.201.6.54 и 64.225.25.188. Первый адрес приведён именно в таком виде, хотя 211.214.41 содержит три части и не соответствует стандартной четырёхчастной записи полного IPv4-адреса. Эти индикаторы стоит искать в журналах веб-сервера, SAML-аутентификации, межсетевого экрана и панели WordPress, но совпадение само по себе ещё не доказывает успешный взлом.
По оценке Patchstack, разброс попыток указывает на оппортунистическое массовое сканирование, а не на кампанию против заранее выбранных организаций. Эксплойт, судя по наблюдениям, отправляется каждому найденному сайту с установленным miniOrange. Версию и редакцию плагина злоумышленники предварительно не выясняют, поэтому вредоносные SAML-запросы могут получать и установки, для которых конкретная уязвимость неприменима.
В открытом доступе уже имеется PoC, то есть код, подтверждающий возможность эксплуатации. Он позволяет объединить две ошибки в цепочку, получить права администратора WordPress и захватить уязвимый сайт. Публичный PoC снижает порог атаки: для рассылки готовых запросов больше не требуется самостоятельно разбирать логику miniOrange или искать способ сформировать проблемную подпись.
Владельцам сайтов с Xecurify miniOrange SAML 2.0 Single Sign On следует установить последнюю доступную версию плагина, а не останавливаться на минимальном исправлении. Для Standard edition версия 17.0.5 закрывает CVE-2026-61979, а 17.0.6 исправляет CVE-2026-15981. После обновления нужно завершить подозрительные администраторские сессии, отозвать session cookie, проверить входы из-за пределов доверенных сетей и изучить журналы на предмет повреждённых SAMLResponse, неожиданных значений NameID и внезапного доступа к учётным записям администраторов.


Новое на сайте

Ссылка